记录黑客技术中优秀的内容,传播黑客文化,分享黑客技术精华

小心!这些安装了 200 万次的 Android 键盘应用程序可以被远程入侵

2022-12-05 13:21
Android 远程键盘应用程序

在允许将智能手机用作远程键盘和鼠标的三个 Android 应用程序中发现了多个未修补的漏洞。

这些应用程序分别是Lazy MousePC KeyboardTelepad,它们已从 Google Play 商店累计下载超过 200 万次。其中Telepad 不再能通过应用商店下载,但可以从其网站下载。

  • 懒惰鼠标(com.ahmedaay.lazymouse2 和 com.ahmedaay.lazymousepro)
  • PC 键盘 (com.beapps.pckeyboard)
  • Telepad (com.pinchtools.telepad)

虽然这些应用程序通过连接到桌面上的服务器来代替鼠标键盘的运行,但是Synopsys 网络安全研究中心 (CyRC)发现了多达七个与弱身份验证或缺少身份验证、缺少授权和不安全通信相关的缺陷。

简而言之,这些问题(从 CVE-2022-45477 到 CVE-2022-45483)可能会被恶意攻击者利用来执行任意命令,无需身份验证通加载用户的击键来获取敏感信息。

Lazy Mouse 服务器还受到弱密码策略的影响,但其并没有实施速率限制,使远程未经身份验证的攻击者能够轻易地暴力破解 PIN 并执行命令。

更值得注意的是,两年多来这些应用程序没有任何更新,因此用户最好立即删除这些应用程序。

Synopsys 安全研究员 Mohammed Alshehri 表示:这三个应用程序被广泛使用,但它们既没有考虑到用户的隐私安全也没有进行任何迭代,显然,在开发这些应用程序时,安全性并不在他们的设计范围内。

参考来源:https://thehackernews.com/2022/12/watch-out-these-android-keyboard-apps.html


知识来源: https://www.freebuf.com/news/351574.html

阅读:439252 | 评论:0 | 标签:Android 入侵 android 远程

想收藏或者和大家分享这篇好文章→复制链接地址

“小心!这些安装了 200 万次的 Android 键盘应用程序可以被远程入侵”共有0条留言

发表评论

姓名:

邮箱:

网址:

验证码:

黑帝公告 📢

十年经营持续更新精选优质黑客技术文章Hackdig,帮你成为掌握黑客技术的英雄

🙇🧎¥由自富财,长成起一↓

❤用费0款退球星,年1期效有员会

标签云 ☁